Client-Token é um segredo do workspace enviado como header HTTP. Quando ativado, toda requisição a qualquer instância do workspace precisa trazê-lo, além do token da instância na URL.
Para que serve
O token da instância vai na URL, e URLs vazam com facilidade: logs de proxy, histórico de navegador, planilhas, capturas de tela. OClient-Token fica em um header, que raramente é registrado, e cobre todas as instâncias de uma vez. Se uma URL vazar, quem a tiver ainda não consegue usar a API.
Como ativar
1
Gere o token
No painel, em Segurança › Client-Token, clique em Gerar token. O valor aparece uma vez; copie para o seu cofre de segredos.
2
Configure suas integrações
Adicione o header
Client-Token em todas as chamadas, de todas as instâncias do workspace. Teste com GET /status.3
Ative a exigência
Ligue Exigir Client-Token em todas as instâncias. A partir daí, requisições sem o header (ou com valor errado) recebem
401 client_token_required.Rotação
Gerar novo token invalida o anterior na hora. Não há período de convivência entre dois tokens: para trocar sem downtime, desligue a exigência, gere o novo, atualize as integrações e ligue de novo.Erros
O header é comparado em tempo constante. O nome não diferencia maiúsculas (
client-token também funciona).